Cómo configurar un firewall en Plesk: preguntas frecuentes
Introducción: ¿Por qué es importante configurar un firewall en Plesk?
Si tienes un servidor administrado con Plesk, una de las primeras tareas que debes dominar es la configuración del firewall. Plesk incluye una herramienta integrada llamada Firewall (basada en iptables o nftables en Linux) que te permite controlar el tráfico entrante y saliente de tu servidor. Sin un firewall bien configurado, tu sitio web, tus correos y tus aplicaciones quedan expuestos a ataques, escaneos de puertos y accesos no autorizados.
En esta guía extensa, resolveremos las preguntas más frecuentes (FAQ) sobre cómo configurar un firewall en Plesk. Te explicaremos paso a paso, con ejemplos prácticos, cómo proteger tu servidor, qué reglas son esenciales y cómo evitar bloquearte a ti mismo. Todo explicado de forma clara, sin tecnicismos innecesarios.
[INFO] Esta guía está pensada para usuarios de Plesk en servidores Linux (CentOS, Ubuntu, Debian). Los comandos y rutas pueden variar ligeramente según la versión de Plesk, pero los conceptos son universales.
¿Qué es el firewall de Plesk y cómo accedo a él?
El firewall de Plesk es una interfaz gráfica que te permite gestionar las reglas de tráfico de red sin necesidad de usar la línea de comandos. Está diseñado para que cualquier administrador, incluso sin conocimientos avanzados de redes, pueda proteger su servidor.
Acceso al firewall en Plesk
- Inicia sesión en Plesk (normalmente en
https://tudominio.com:8443). - En el panel izquierdo, busca la sección Herramientas y ajustes.
- Dentro de Seguridad, haz clic en Firewall.
Verás una interfaz con pestañas: Reglas de entrada, Reglas de salida y Configuración general. Desde aquí podrás añadir, editar o eliminar reglas.
[TIP] Si no ves la opción Firewall, asegúrate de que el componente está instalado. Ve a Herramientas y ajustes > Actualizaciones y componentes y busca "Firewall" en la lista de componentes opcionales. Si no está, instálalo.
Preguntas frecuentes sobre cómo configurar un firewall en Plesk
A continuación, respondemos las dudas más comunes que tienen los administradores al usar el firewall de Plesk.
1. ¿Cuáles son las reglas básicas que debo tener?
Lo primero es entender que un firewall funciona con reglas de entrada (tráfico que llega al servidor) y reglas de salida (tráfico que sale del servidor). Para la mayoría de los casos, solo necesitas configurar las reglas de entrada.
Reglas de entrada esenciales:
- Permitir HTTP (puerto 80) y HTTPS (puerto 443): para que los visitantes accedan a tus sitios web.
- Permitir SSH (puerto 22): para que puedas administrar el servidor de forma remota. Nunca bloquees este puerto si accedes por SSH.
- Permitir Plesk (puerto 8443): para acceder al panel de administración.
- Permitir FTP (puertos 20 y 21): si usas FTP para subir archivos. También abre el rango de puertos pasivos (ej: 30000-31000).
- Permitir DNS (puerto 53): si tu servidor aloja zonas DNS.
- Permitir SMTP (puerto 25), POP3 (puerto 110) e IMAP (puerto 143): para servicios de correo.
- Permitir MySQL/MariaDB (puerto 3306): solo si necesitas acceso remoto a la base de datos (restringido a IPs específicas).
Regla de salida: Por defecto, todo el tráfico saliente suele estar permitido. Solo restringe si tienes requisitos de seguridad muy estrictos.
[WARNING] No bloquees el puerto 22 (SSH) ni el 8443 (Plesk) desde tu propia IP, o podrías quedar bloqueado fuera del servidor.
2. ¿Cómo añado una regla para permitir un puerto específico?
Es muy sencillo. Sigue estos pasos:
- En el firewall de Plesk, ve a la pestaña Reglas de entrada.
- Haz clic en Añadir regla.
- Completa los campos:
- Nombre: pon un nombre descriptivo, por ejemplo "Permitir HTTP".
- Protocolo: elige TCP (la mayoría de servicios usan TCP). Para DNS también necesitas UDP.
- Puerto: escribe el número de puerto (ej: 80). Si es un rango, usa guión (ej: 30000-31000).
- Dirección IP de origen: déjalo en "Cualquier lugar" si quieres que sea accesible desde internet. Para mayor seguridad, puedes restringirlo a una IP específica (ej: la IP de tu oficina).
- Haz clic en Aceptar.
La regla se aplicará inmediatamente. Verás que aparece en la lista con un estado "Activo".
[TIP] Para servicios como FTP pasivo, necesitas abrir un rango de puertos (por ejemplo, 30000-31000) y luego configurar ese mismo rango en el servidor FTP (vsftpd, proftpd, etc.).
3. ¿Cómo bloqueo una IP o un rango de IPs?
Si detectas tráfico sospechoso desde una dirección IP concreta, puedes bloquearla fácilmente:
- En Reglas de entrada, haz clic en Añadir regla.
- Nombre: "Bloquear IP maliciosa".
- Protocolo: TCP (o "Cualquier" si quieres bloquear todo el tráfico).
- Puerto: déjalo en blanco o escribe "0" para aplicar a todos los puertos.
- Dirección IP de origen: selecciona "Red o IP específica" e ingresa la IP o el rango en notación CIDR (ej:
192.168.1.0/24). - Acción: elige Denegar.
- Haz clic en Aceptar.
La IP quedará bloqueada inmediatamente. Para comprobarlo, puedes hacer un ping desde esa IP (no debería recibir respuesta).
[WARNING] Si bloqueas tu propia IP, perderás el acceso al servidor. Siempre verifica que tu IP actual no esté en la lista de bloqueo.
4. ¿Puedo permitir el acceso a Plesk solo desde mi IP?
Sí, es una medida de seguridad muy recomendada. Así, solo tú (o tu equipo) podréis acceder al panel de administración.
- Ve a Reglas de entrada.
- Busca la regla que permite el puerto 8443 (normalmente se llama "Plesk" o "HTTPS para administración").
- Edítala (icono de lápiz).
- En Dirección IP de origen, cambia de "Cualquier lugar" a "Red o IP específica" e ingresa tu IP pública.
- Guarda los cambios.
[INFO] Si tu IP es dinámica, tendrás que actualizar la regla cada vez que cambie. Una alternativa es usar una VPN o un túnel SSH.
5. ¿Cómo sé si el firewall está realmente funcionando?
Puedes hacer pruebas simples:
- Desde fuera del servidor: usa herramientas online como "Port Checker" (ej: yougetsignal.com) para verificar si un puerto está abierto. Si el puerto está permitido en el firewall, aparecerá como "abierto". Si está bloqueado, aparecerá como "cerrado" o "filtrado".
- Desde el propio servidor: ejecuta en la terminal:
(osudo iptables -L -n -vsudo nft list rulesetsi usas nftables). Verás todas las reglas activas.
[TIP] Si después de añadir una regla el puerto sigue cerrado, revisa que no haya otra regla que lo deniegue antes. El firewall evalúa las reglas en orden, y la primera que coincida es la que se aplica.
6. ¿Qué hago si me bloqueo accidentalmente?
No entres en pánico. Si bloqueaste tu IP o el puerto SSH, todavía puedes acceder al servidor mediante:
- Consola KVM/IPMI: si tu proveedor de hosting ofrece acceso a la consola remota (como SolusVM o Proxmox), úsala para conectarte directamente.
- Panel de control alternativo: si tienes otro panel como Syspanel (antiguo HestiaCP) instalado en el puerto 2106, puedes acceder a él para desactivar el firewall de Plesk.
- Reinicio en modo seguro: algunos proveedores permiten reiniciar el servidor con el firewall desactivado.
Una vez dentro, ejecuta:
sudo plesk firewall --stop # Detiene el firewall de Plesk
Luego corrige las reglas y vuélvelo a iniciar con:
sudo plesk firewall --start
[WARNING] Si no tienes acceso alternativo, contacta con el soporte de tu hosting. Siempre es recomendable tener un panel de respaldo como Syspanel en el puerto 2106 para emergencias.
7. ¿El firewall de Plesk afecta al rendimiento del servidor?
En general, el impacto es mínimo. El firewall de Plesk utiliza iptables o nftables, que son herramientas del núcleo de Linux y funcionan a nivel de paquetes. El consumo de CPU y memoria es insignificante, incluso con cientos de reglas.
Sin embargo, si tienes reglas muy complejas o un número excesivo de ellas (miles), podría haber una pequeña latencia. Para la mayoría de los servidores con Plesk, esto no es un problema.
[INFO] Si notas lentitud, revisa si hay reglas duplicadas o innecesarias. El firewall de Plesk permite ordenar las reglas por prioridad; coloca las más usadas al principio.
8. ¿Puedo usar el firewall de Plesk junto con otros firewalls (como CSF o UFW)?
Sí, pero con cuidado. Si tienes otro firewall como CSF (ConfigServer Security & Firewall) o UFW (Uncomplicated Firewall), pueden entrar en conflicto. Lo ideal es usar solo uno. Plesk ya incluye un firewall funcional, así que te recomiendo desactivar cualquier otro.
Si necesitas mantener CSF por alguna razón, asegúrate de que no haya reglas contradictorias. Por ejemplo, si CSF bloquea un puerto y Plesk lo permite, el bloqueo de CSF tendrá prioridad si está configurado antes en la cadena de iptables.
[WARNING] Mezclar firewalls puede provocar comportamientos impredecibles. Si no estás seguro, usa solo el de Plesk.
9. ¿Cómo configuro reglas para IPv6?
Plesk también gestiona IPv6. En la interfaz del firewall, verás una pestaña separada para IPv6 (Reglas de entrada IPv6 y Reglas de salida IPv6). Las reglas se configuran exactamente igual que para IPv4, pero usando direcciones IPv6.
Ejemplo: para permitir HTTP en IPv6, crea una regla en la pestaña IPv6 con puerto 80 y origen ::/0 (cualquier IPv6).
[INFO] Si no usas IPv6, puedes bloquear todo el tráfico IPv6 añadiendo una regla que deniegue todo el tráfico desde
::/0. Esto evita que ataques aprovechen IPv6 si tu servidor lo tiene activo.
10. ¿Cómo hago una copia de seguridad de las reglas del firewall?
Plesk no tiene una opción directa de exportar reglas, pero puedes hacerlo manualmente desde la terminal:
sudo iptables-save > /root/firewall-backup-$(date +%Y%m%d).txt
Para restaurarlas:
sudo iptables-restore < /root/firewall-backup-20231001.txt
También puedes usar el comando plesk firewall --export (si está disponible en tu versión) para obtener un archivo JSON.
[TIP] Programa una tarea cron semanal que haga esta copia de seguridad automáticamente.
Consejos avanzados para sysadmins
Si ya dominas lo básico, aquí tienes algunos trucos para exprimir el firewall de Plesk:
Usa listas de IPs dinámicas (fail2ban)
Plesk se integra con Fail2ban para bloquear IPs que intenten accesos no autorizados (por ejemplo, múltiples intentos fallidos de SSH o de inicio de sesión en WordPress). Configúralo en Herramientas y ajustes > Fail2ban. Las IPs bloqueadas por Fail2ban se añaden automáticamente al firewall.
Limita el acceso por país (geoip)
Si solo esperas tráfico de ciertos países, puedes instalar el módulo GeoIP en Plesk (búscalo en la sección de extensiones). Luego, en las reglas del firewall, puedes permitir o denegar tráfico según el país de origen. Esto reduce drásticamente los ataques automatizados.
Monitorea el tráfico bloqueado
En la interfaz del firewall de Plesk, hay una pestaña llamada Tráfico bloqueado donde puedes ver qué IPs han sido bloqueadas recientemente y por qué regla. Úsala para identificar patrones de ataque.
Conclusión
Configurar un firewall en Plesk no es complicado si sigues una metodología clara: empieza por las reglas esenciales (web, SSH, Plesk, correo), luego añade reglas específicas para tus aplicaciones y, finalmente, aplica bloqueos solo cuando sea necesario. Recuerda siempre tener un plan de contingencia (como un panel alternativo en el puerto 2106 o acceso por consola) por si te bloqueas.
El firewall de Plesk es una herramienta potente y amigable que, bien usada, mantendrá tu servidor seguro sin ralentizarlo. Si tienes más dudas, revisa la documentación oficial de Plesk o consulta a tu proveedor de hosting.
[TIP] La seguridad es un proceso continuo. Revisa tus reglas periódicamente y mantén Plesk actualizado para beneficiarte de las últimas mejoras de seguridad.
¿Te ha sido útil esta guía? Compártela con otros administradores que estén empezando con Plesk. ¡La seguridad del servidor es cosa de todos!
